6月30日,Meme代币BONK的国库遭遇大规模攻击。攻击者仅花费440万美元,便成功盗走价值2120万美元的代币,净获利1680万美元。此次事件源于去中心化自治组织(DAO)治理机制中的漏洞。
攻击的核心在于操纵投票。在DAO系统中,只需达到与钱包代币数量挂钩的特定法定投票人数即可。攻击者提前在Bybit和Binance交易所花费440万美元购买了8820亿枚BONK,这一数量足以超过所需的8790亿枚BONK法定门槛。
攻击细节
攻击者向DAO提交了一项提案,要求将4.426万亿枚BONK(价值2120万美元)从国库转移至其控制的钱包(9bxW…JHvQ)。随后,他利用全部8820亿枚BONK投了赞成票。提案自动通过,代币随即被转移。
资金分配
部分被盗资产已转移地址。截至发布时,数据如下:
| 代币数量 | 美元价值 | 状态/位置 |
| 400亿枚BONK | 18.8万美元 | 已转移至OKX交易所 |
| 4.386万亿枚BONK | 1930万美元 | 仍留在钱包EXaJnm…eh42中 |
攻击者似乎并不急于转移剩余资金。分析师正持续监控该地址。
加密社区成员指出,此次问题的根源在于项目的治理系统。代码本身依然可靠。这是一起典型的治理攻击案例,攻击者利用了投票机制的缺陷,而非智能合约的漏洞。
我的评论: 这一事件鲜明地提醒我们,DAO的安全性不仅取决于代码质量,还依赖于治理机制的周密设计。项目方需要引入更复杂的投票方案,包括时间延迟和多层验证,以防止此类操纵行为。否则,去中心化系统的信任将受到损害。